Материал: Внедрение системы контроля и управления доступом (СКУД) в ООО "Мэул.ру Груп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
41
потребоваться внедрение средства контроля и управления, но она должна
осознаваться и подвергаться мониторингу на предмет изменений. Следует
отмстить, что неверно реализованное, неправильно функционирующее или
неправильно используемое средство контроля и управления само может стать
уязвимостью. Меры и средства контроля и управления могут быть
эффективными или неэффективными в зависимости от среды, в которой они
функционируют. С другой стороны, угроза, которой не соответствует
определенная уязвимость, может не приводить к риску.
Уязвимости могут быть связаны со свойствами актива. Способ и цели
использования актива могут отличаться от планируемых при приобретении или
создании актива. Необходимо учитывать уязвимости, возникающие из разных
источников, например те, которые являются внешними или внутренними по
отношению к активу.
Четвертым шагом является выявление последствий. [21]
На данном шаге должны быть определены последствия для активов,
вызванные потерей конфиденциальности, целостности и доступности.
Последствием может быть снижение эффективности, неблагоприятные
операционные условия, потеря бизнеса, ущерб, нанесенный репутации, и т.д.
Эта деятельность определяет ущерб или последствия для организации,
которые могут быть обусловлены сценарием инцидента. Сценарий инцидента
это описание угрозы, использующей определенную уязвимость или
совокупность уязвимостей в инциденте ИВ. Влияние сценариев инцидентов
обусловливается критериями влияния, определяемыми в течение деятельности
по установлению контекста. Влияние может затрагивать один пли несколько
активов, а также часть актива. Поэтому активам может назначаться ценность,
обусловленная как их финансовой стоимостью, так и последствиями для
бизнеса в случае их порчи или компрометации. Последствия могут быть
временными или постоянными, как это бывает в случае разрушения активов.
42
Оценка риска является довольно сложным и трудоемким процессом,
который состоит из двух частей. В первую часть входит анализ риска, а второй
частью является сама оценка риска.
Анализ риска включает:
а) идентификацию риска;
б) установление значения риска.
Исходя из ГОСТ Р ИСО/МЭК 27005-2010 [17] под идентификацией риска
мы понимаем процесс определения, составления перечня и описания элементов
риска (более подробно процесс идентификации риска описан выше).
Информация, полученная в процессе идентификации рисков,
используется для определения ущерба и вероятных последствий.
В результате определения значения риска происходит оценка
последствий в денежном эквиваленте и оценка вероятности реализации
инцидентов.
Далее (после определения величины возможного ущерба и вероятности
реализации угрозы) определяются значения уровня рисков. Данная величина
может быть определена по количественной, качественной или смешанной
методике.
Теперь необходимо провести сравнение полученных значений уровней
рисков с критериями оценки рисков, которые были выявлены в результате
первого этапа. В результате данного сравнения мы определим приемлемый
уровень рисков, при котором дальнейшие действия не требуются.
Также требуется определить приоритет обработки рисков в соответствии
с критериями оценки рисков.
Для обработки риска могут быть выполнены следующие действия:
а) снижение риска;
Целью снижения риска является выбор меры и средства контроля и
управления так, чтобы остаточный риск мог быть повторно оценен как
допустимый.
б) сохранение риска;
43
Под сохранением риска мы понимаем решение сохранить риск, не
предпринимая дальнейшего действия.
в) предотвращение риска;
Под предотвращением риска подразумевается отказ от деятельности или
условия, вызывающего конкретный риск.
г) перенос риска.
Риск должен быть перенесен на сторону, которая может наиболее
эффективно осуществлять менеджмент конкретного риска (перенос может быть
осуществлен путем страхования, которое будет поддерживать последствия или
иными методами).
Варианты обработки риска не являются взаимоисключающими.
Таким образом, в результате совершения того или иного действия по
отношению к риску будет получен план обработки риска и уточнены
остаточные риски. [23]
Коммуникация риска представляет собой деятельность, связанную с
достижением соглашения о том, как будет осуществляться обмен информацией
о рисках между сторонами. Информация включает в себя наличие, характер,
форму, вероятность, серьезность, обработку и приемлемость рисков, но этими
факторами не ограничивается. Деятельность по коммутации риска должна
выполняться непрерывно.
Мониторинг и переоценка риска информационной безопасности
С целью обеспечения безопасности и выявления изменений в системе на
ранних стадиях необходимо проводить мониторинг остаточных рисков.
Необходимо проводить непрерывный мониторинг следующих факторов:
а) новых активов;
б) новых угроз, которые могут действовать вне и внутри организации
и которые еще не были оценены;
в) вероятности того, что новые или возросшие уязвимости могут
сделать возможным использование их угрозами;
44
г) выявленных уязвимостей для определения тех из них, которые
становятся подверженными новым или повторно возникающим угрозам;
д) инцидентов информационной безопасности.
Таким образом, процесс управления рисками должен подвергаться
постоянному совершенствованию и анализу.
На сегодняшний день существует множество методик анализа рисков
информационной безопасности. Данные методики можно разделить на три
категории [21 -27]:
а) качественные методики. Такие методики используют оценку риска
на качественном уровне (например, по трёхбалльной шкале («высокий»,
«средний», «низкий»));
б) количественные методики. Такие методики используются в
ситуациях, когда исследуемые угрозы и связанные с ними риски можно
сопоставить е конечными количественными значениями, выраженными в
денежных средствах, процентах и др;
в) смешанные методики. Такие методики используют смешанные
оценки.
Количественная оценка рисков применяется в ситуациях, когда
исследуемые угрозы и связанные с ними риски можно сопоставить с
конечными количественными значениями, выраженными в деньгах, процентах,
времени, человеко ресурсах и т.д. Метод позволяет получить конкретные
значения объектов оценки риска при реализации угроз информационной
безопасности.
При количественном подходе всем элементам оценки рисков
присваивают конкретные и реальные количественные значения. Алгоритм
получения данных значений должен быть нагляден и понятен. Объектом
оценки может являться ценность актива в денежном выражении, вероятность
реализации угрозы, ущерб от реализации угрозы, стоимость защитных мер и
прочее.
45
Под вероятностью угрозы понимается вероятность того, как часто будет
реализовываться угроза в отношении актива за определенный период времени.
Размер ущерба - это тс денежные потерн, которые повлечет за собой успешная
реализация угрозы информационной безопасности. Вероятность угрозы есть
величина безмерная, а размер ущерба обычно выражается в денежных
единицах.
Таким образом, основной задачей любой количественной методики
является определение того, каким образом необходимо скомбинировать
факторы риска, чтобы получить оценку.
Рассмотрим несколько основных методик этого класса:
а) методика RiskWatch [29];
Компания RiskWatch разработала собственную методику анализа рисков.
В методе RiskWatch в качестве критериев для оценки и управления
рисками используются ожидаемые годовые потери (Annual Loss Lxpcctancy,
AI.F.) и оценка возврата инвестиций (Return on Investment, ROI) [23]. RiskWatch
ориентирована на точную количественную оценку соотношения потерь от
угроз безопасности и затрат па создание системы защиты.
Методика RiskWatch состоит из 4 этапов:
I) изучение предмета исследования;
На первом этапе изучаются такие параметры, как тип организации, состав
исследуемой системы, требования в области безопасности. Для облегчения
работы аналитика предлагаются шаблоны, соответствующие типу организации
коммерческая информационная система», «государственная/военная
информационная система» и т.д).
2) описание характеристик системы.
На втором этапе происходит ввод данных, описывающих конкретные
характеристики системы. Данные могут вводиться вручную или импортировать
я из отчетов. На этом этапе, в частности, подробно описываются ресурсы,
потери и классы инцидентов. Классы инцидентов получаются путем
сопоставления категории потерь и категории ресурсов. [25]
Источник: https://baza.diplomsite.ru/previewfile/7443